Donc... la clé privée est calculée par l'Autorité
Mais non, où tu as vu ça ?
Ce qui est fortement souhaitable, c'est qu'un individu puisse se présenter avec sa clé USB et sa carte d'identité à la Préfecture de Police, et qu'un Officer de Police signe sa clé (GPG) ou son certificat (X509).
Oui c'est ce qui se passe. Les clés (privée et publique) sont créées sur le poste local, par exemple dans la carte à puce, la partie privée de la paire de clés n'en sort jamais.
Ensuite la carte à puce fabrique une requête (souvent une requête PKCS#10) qu'elle va envoyer à l'autorité de certification (la CA). Cette requête contient ta clé publique, des informations te concernant (par exemple ton nom, ton adresse e-mail,... bref ce que tu trouves dans le champ subject d'un certificat) et des infos sur le certificat que tu demandes (les fameuses extensions des certificats X.509 v3 qui indiquent par exemple les usages possibles de la clé). Dans la requête on trouve aussi un moyen d'authentifier sa provenance pour que la CA soit sûre que la demande vient bien de toi ainsi qu'une Proof of Possession qui prouve que tu possèdes bien la clé privé associée à la clé publique pour laquelle du demande un certificat.
C'est à partir de cette requête que le certificat est frabiqué et signé par la CA qui ne connait jamais la clé privée.
En ce qui concerne les différences entre X.509 et GPG on peut dire que la structure hiérarchique de X.509 fonctionne bien dans le cas de grands déploiements mais demande une lourde architecture (déployer et gérer des CA, gérer les politiques de certifications...) alors que GPG est parfait pour les petites communautés mais il fonctionne moins bien pour des groupes plus larges.
Par exemple si je signe A, A signe B, B signe C, C signe D. Est-ce que je dois faire confiance à D ? C a signé D mais je ne connait pas C, je ne connais que A à qui je fais raisonnablement confiance. C a peut-être signé D un soir dans un bar après 3 bières.
En revanche GPG ne demande pas de grosse infrastructure.
[^] # Re: euh...
Posté par jcs (site web personnel) . En réponse à la dépêche Signature de clés GPG jeudi 8 juillet. Évalué à 5.
Mais non, où tu as vu ça ?
Ce qui est fortement souhaitable, c'est qu'un individu puisse se présenter avec sa clé USB et sa carte d'identité à la Préfecture de Police, et qu'un Officer de Police signe sa clé (GPG) ou son certificat (X509).
Oui c'est ce qui se passe. Les clés (privée et publique) sont créées sur le poste local, par exemple dans la carte à puce, la partie privée de la paire de clés n'en sort jamais.
Ensuite la carte à puce fabrique une requête (souvent une requête PKCS#10) qu'elle va envoyer à l'autorité de certification (la CA). Cette requête contient ta clé publique, des informations te concernant (par exemple ton nom, ton adresse e-mail,... bref ce que tu trouves dans le champ subject d'un certificat) et des infos sur le certificat que tu demandes (les fameuses extensions des certificats X.509 v3 qui indiquent par exemple les usages possibles de la clé). Dans la requête on trouve aussi un moyen d'authentifier sa provenance pour que la CA soit sûre que la demande vient bien de toi ainsi qu'une Proof of Possession qui prouve que tu possèdes bien la clé privé associée à la clé publique pour laquelle du demande un certificat.
C'est à partir de cette requête que le certificat est frabiqué et signé par la CA qui ne connait jamais la clé privée.
En ce qui concerne les différences entre X.509 et GPG on peut dire que la structure hiérarchique de X.509 fonctionne bien dans le cas de grands déploiements mais demande une lourde architecture (déployer et gérer des CA, gérer les politiques de certifications...) alors que GPG est parfait pour les petites communautés mais il fonctionne moins bien pour des groupes plus larges.
Par exemple si je signe A, A signe B, B signe C, C signe D. Est-ce que je dois faire confiance à D ? C a signé D mais je ne connait pas C, je ne connais que A à qui je fais raisonnablement confiance. C a peut-être signé D un soir dans un bar après 3 bières.
En revanche GPG ne demande pas de grosse infrastructure.